據成都鏈安[鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)]安全輿情監控數據顯示:2021年6月,據不完全統計,整個區塊鏈生態發生的典型安全事件超36起,整體安全風險評級為[高]。本月,[DeFi方面]依然是典型安全事件頻發的主要陣地,“閃電貸攻擊”依然是黑客采取的主要攻擊手段。另外,[詐騙跑路/加密騙局方面]安全態勢同樣嚴峻,不可掉以輕心。
較5月而言,DeFi生態的攻擊事件不再局限于BSC鏈上項目,隨著DeFi生態趨于繁榮,各類DeFi項目也由于其產品設計與實現上的不同,暴露出了不同的安全風險。例如,xWin Finance被黑事件中,攻擊者就利用了項目本身在“推廣手段和獎勵機制”上存在的漏洞而發動攻擊;而在SafeDollar被黑事件中,攻擊者則是利用了項目合約在“抵押和計算獎勵”上存在的邏輯缺陷。
以下為本月安全月報的詳細事項。
交易所方面
共發生『2』起典型安全事件
01
韓國當局新規,交易平臺工作人員如果在自己的平臺上進行交易,其交易平臺將面臨最高1億韓元(約合9萬美元)的罰款和暫停交易許可。
02
KuCoin于6月10日上線APENFT(NFT):官方消息,KuCoin交易所將于6月10日 17:00( UTC+8)開放APENFT(NFT)充值,并于6月11日 17:00 (UTC+8)開放NFT/USDT, NFT/TRX交易對。
據悉,APENFT是用以太坊Ethereum及波場TRON底層技術為支持,結合分布式數據存儲系統BitTorrent File System,致力于將藝術品NFT化與區塊鏈化的基金會。APENFT于2021年3月29日在新加坡正式注冊成立,NFT作為APENFT官方發行的唯一通證,NFT持有者將擁有投票、分潤、參與等權益。NFT發行總量恒定量999,990,000,000,000枚。[2021/6/10 23:26:36]
韓國警察因涉嫌違反有關限制非法信用行為的法律和詐騙,逮捕了虛擬貨幣交易平臺“V Global”的代表A某和經營人員等4人。
DeFi方面
共發生『11』起典型安全事件
PancakeHunny遭遇黑客攻擊,短時間內增發大量的代幣并拋向市場。
SushiSwap幫助Alchemix發現了一個能從他們的獎勵合約中抽走ALCX的漏洞,從而Alchemix請求SushiSwap禁用他們的“雙挖獎勵”。
LBank藍貝殼于6月3日20:00上線SMOON,開放USDT交易:據官方公告,6月3日20:00,LBank藍貝殼上線SMOON(Saylor moon),開放USDT交易,6月2日20:00開放充值,6月4日20:00開放提現。
資料顯示,Saylor Moon是基于BSC的代幣。 埃隆·馬斯克(Elon Musk)稱邁克爾·塞勒(Michael Saylor)為“塞勒月亮”的那一天出生,但這僅僅是起源。 代幣已經發展成為更大的東西,是一個真正的社區驅動的代幣,具有強大的路線圖和完全參與的開發團隊。[2021/5/31 22:59:29]
03
收益農場EvoDefi遭到攻擊,導致其代幣GEN價格從2.1美元/枚跌至0.9美元/枚,跌幅達57%。
04
DeFi固定利率生成協議88mph,發布init( )函數嚴重漏洞的修復報告。
05
Alchemix alETH池疑似出現漏洞,用戶可以在未償還alETH債務的情況下提出抵押的ETH。目前團隊已停止該池的抵押借貸并展開調查。
06
DeFi協議Impossible Finance疑似遭到閃電貸攻擊。
金色午報 | 6月26日午間重要動態一覽:7:00-12:00關鍵詞:華為、比特幣期權、CSW、Compound
1.美國新冠肺炎確診病例累計超250萬例。
2.華為發布區塊鏈保險業防欺詐解決方案。
3.今日有10億美元的比特幣期權交易到期。
4.Compound治理提案010已通過 可在兩天后執行。
5.為促使法官駁回Kleiman方指控 CSW自稱患有“自閉癥”。
6.SEC與Telegram達成和解 后者將支付1850萬美元民事罰款。
7.CySEC將五家未授權公司列入黑名單 部分提供加密貨幣相關服務。[2020/6/26]
07
Eleven Finance中與Nerve相關的機槍池或遭閃電貸攻擊。Nerve Finance團隊表示資金安全。
08
6月25日,BSC鏈上DeFi協議xWin Finance遭到閃電貸攻擊。
09
6月28日,SafeDollar疑似遭到黑客攻擊,一份未經證實的合約抽走了25萬美元的USDC和USDT。
10
THORChain遭受到惡意攻擊,該次攻擊造成14萬美元資金損失,但THORChain表示用戶資金不會受到影響,將會用資金庫來彌補漏洞資金。
公告 | Seele元一將于6月28日13:00上線“火幣韓國”:據火幣韓國公告,Seele元一將于北京時間6月28日13:00正式上線火幣韓國交易所,并在同時開啟SEELE的存儲和提取,以及SEELE/BTC、SEELE/ETH的交易。Seele元一是一條公有鏈,旨在共創價值互聯網新紀元,以異構森林、神經網絡共識算法、鏈內外算力共享、向上可擴展的 TPS 為標簽,打造區塊鏈 4.0 的價值體系和生態體系。[2018/6/26]
11
收益聚合器Merlin Lab,由于MerlinStrategyAlpacaBNB中存在的邏輯漏洞遭到了黑客的攻擊,其漏洞是合約誤將收益者轉賬的WBNB作為挖礦收益,使得合約增發更多的$MERL作為獎勵。
Beosin評論?
本月,DeFi方面典型安全事件突破“10起”關口,安全態勢依然嚴峻。諸如閃電貸攻擊、業務邏輯漏洞、項目獎勵機制等原因,均成為了黑客發動攻擊行為的“裂口”,因此作為項目方而言,切記要注重項目本身的設計和實現。必要時,可借助第三方安全公司的力量,開展項目自查工作,排除可能存在的安全隱患。
詐騙跑路/加密騙局方面
慈善公益區塊鏈青螺鏈在6月10日正式成立:6月10日,清華數據院區塊鏈產業發展論壇上,知名慈善公益人士——鄧飛,進行了“我們怎么柔軟改變中國”的演講,分享他在做慈善公益的經歷。最后他宣布免費午餐聯合清華-青島大數據工程研究中心、清鏈B-Lab一起成立了慈善公益區塊鏈—-青螺鏈,用于解決慈善公益中的捐贈使用溯源,公益活動管理的問題。[2018/6/11]
共發生『8』起典型安全事件
6月1日,涉嫌通過比特幣點對點平臺LocalBitcoins進行詐騙的2名男子被拘留。在該詐騙中,近36人以及約13.6萬美元的虛擬貨幣被騙。
6月12日,推特用戶稱收到了來自詐騙團隊的郵件,其打開了其中附帶的Microsoft Word標識的scr文件,隨后便遭到攻擊。
英國諾丁漢郡一名男子稱被虛假的經紀公司在加密騙局中竊取了20萬英鎊(約28.2萬美元)。
幣安智能鏈(BSC)上穩定幣兌換自動做市商StableMagnet Finance,卷走用戶2200萬美元后跑路。
虛擬貨幣投資平臺Africrypt創始人失聯,平臺上6.9萬枚比特幣(約為23億美元)被轉移。
6月24日,西昌市局在強化打擊電信網絡詐騙犯罪過程中,首次打掉利用虛擬貨幣為電信網絡詐騙犯罪“洗錢”的團伙。
歐洲刑警組織打擊了比利時龐氏騙局Vitae。在此次行動中,執法人員收回了110萬歐元現金和150萬歐元的虛擬貨幣。
有騙子冒充虛擬貨幣分析師PlanB的身份,在推特上進行詐騙,已有許多人的資金被盜。
Beosin評論
近兩個月以來,發生在[詐騙跑路/加密騙局方面]的典型安全事件居高不下,足以見得,虛擬貨幣詐騙已越發成為影響整個區塊鏈安全生態的“害群之馬”。日益高發的安全態勢不僅嚴重威脅到用戶財產安全,也對區塊鏈整個行業向好發展帶來巨大阻力,這值得引起警惕!
勒索軟件/挖礦木馬方面
共發生『4』起典型安全事件
美國司法部日前指控拉脫維亞公民Alla Witte涉嫌參與一個國際網絡犯罪組織,該組織創建并部署了一套名為Trickbot的計算機銀行勒索軟件,試圖欺騙消費者、企業和其他組織。
美國追回了之前支付給Colonial?Pipeline勒索軟件黑客的數百萬的虛擬貨幣。
巴西肉類加工JBS SA美國子公司JBS USA Holdings首席執行官Andre Nogueira稱,公司已向網絡犯罪分子支付了1100萬美元贖金,以解決勒索軟件攻擊。
門羅幣(Monero)惡意挖掘軟件“Crackonosh”已感染22.2萬臺計算機。
其他方面
6月3日,蘋果聯合創始人蒂夫·沃茲尼亞克去年7月起訴YouTube,指控該平臺放任他人利用自己的的形象發布比特幣詐騙視頻,該訴訟周三被加州一家法院駁回。
韓國虛擬貨幣交易所Upbit的11名用戶對其運營商Dunamu Inc.提起集體訴訟,要求賠償疑似因技術故障導致的資金損失。
斯里蘭卡總理官方網站遭匿名黑客團體入侵,并被重新定向到了另一個名為去中心化虛擬貨幣比特幣的網站。
SiaStats發推稱Sia網絡在最近48小時內一直受到DDoS攻擊,最大的目標是網絡主機、存儲供應商,大約30%遭遇停電。
DeFi資產管理平臺Zapper發推稱,其在舊版“Polygon Bridge”智能合約中發現了一個漏洞,該漏洞允許攻擊者竊取無限批準的資金。
有Twitter用戶表示Curve上100萬美元USDC/ETH的交易比1000萬美元的USDC/ETH交易的滑點更高,疑似是路由選擇錯誤導致。目前該漏洞已被修復。
孟買居民Makarand Pardeep Adivirkar被印度禁局(NCB)逮捕,他被稱為該國地下循環中的“加密王”,印度虛擬貨幣交易所Wazirx表示,被告不是其客戶。
算法穩定幣協議Malt Protocol公布了一項計劃,以補償受到漏洞影響的投資者,這些漏洞阻礙了該協議的推出,并鎖定了流動性提供者。
一位名叫Hwang Byung-gwang的稅務官員,憑借敏銳的調查技巧成功追回了高達3200萬美元的稅款資金,國家稅務局決定表彰并授予他“優秀公務員”的稱號。
安全公司Fireblocks回應StakeHound價值7500萬美元以太坊丟失事件,稱其事件是因為StakeHound未按照要求使用第三方容災服務備份BLS密鑰導致,而該要求在雙方簽訂協議時已通過書面傳達。
6月29日,英國Natwest銀行出于對投資詐騙和欺詐的擔憂,限制了客戶每天可以發送給虛擬貨幣交易所(包括幣安)的金額。
鑒于當前區塊鏈生態的安全態勢,『成都鏈安』在此總結:
從總體上來看,6月典型安全事件較5月略微上升,整個區塊鏈生態的安全態勢依然處于[高風險水平]。不難看出,在6月的安全事件類型分布上,[DeFi方面]以及[詐騙跑路/加密騙局方面]依然需要區塊鏈各方從業者引起重視。
就[DeFi方面]而言,隨著DeFi生態的持續發展,各類五花八門的DeFi項目如雨后春筍般不斷涌入,其鏈上資產集聚程度越高,用戶覆蓋程度越廣,自然就越發會成為黑客的攻擊目標。成都鏈安·安全團隊建議各大DeFi項目方一定要做好安全審計和安全防范工作。
就[詐騙跑路/加密騙局方面]而言,隨著虛擬貨幣市場的高速擴張,各類詐騙、跑路犯罪活動也日益猖獗。成都鏈安·七星實驗室注意到,近期有越來越多的不法分子開始利用虛擬貨幣進行著諸如詐騙、傳銷、洗錢、網絡賭博等違法犯罪活動,建議投資者勿盲從、勿輕信,避免掉進不法分子“精心炮制”的陷阱。
當前可能是比特幣歷史上最重要的時刻之一。由于新的法規影響,國內的礦業部門被迫遷移。這些實體負責保護網絡,他們的行動可以影響到整個加密行業.
1900/1/1 0:00:001.Messari報告:2021年二季度Web3及NFT市場情況2021年7月8日,區塊鏈數據分析機構Messari發布了2021年二季度的Web3及NFT報告。金色財經總結如下.
1900/1/1 0:00:00「41歲的外國人在加拉比托的赫莫薩海灘溺亡。」6月23日時,刊登在哥斯達黎加當地媒體的這則事件新聞并未引起注意,直到新聞中溺亡的「41歲外國人」被證實為是比特幣的早期投資人、MPEx交易所(已停.
1900/1/1 0:00:00如果說2017年屬于ICO、2018年屬于IEO、2019年屬于CBDC,2020年屬于DeFi,那么2021年——無疑屬于NFT.
1900/1/1 0:00:00作者 | Vitalik Buterin特別感謝 Justin Drake 和 Flashbots 團隊的反饋和討論.
1900/1/1 0:00:007月8日19:00,金色財經邀請到DeSyn Protocol Co-Founder Gieno、XCarnival CEO Leon Liu、Republic Realm.
1900/1/1 0:00:00